LiteLLM发布v1.101.2,Docker镜像可用cosign验签
LiteLLM的Docker镜像统一使用同一把cosign密钥签名,官方推荐用固定提交哈希验证,也可用发布标签验证。
LiteLLM发布v1.101.2,这是一个针对stable/1.101.x分支的补丁版本。
发布说明同时给出了Docker镜像的验签方式:所有LiteLLM Docker镜像都用cosign签名,每个发布版本沿用commit 0112e53引入的同一把签名密钥。
v1.101.2的改动
根据发布说明,v1.101.2通过两个提交完成:一是把PR #40639 回合(backport)到stable/1.101.x,提交者为 @devin-ai-integration[bot](PR #42635);二是把PR #42607 回合到stable/1.101.x并切出 1.101.2,提交者为 @yuneng-berri(PR #42795)。
完整变更对比链接为v1.101.1到v1.101.2的changelog。
Docker镜像验签的两种方式
发布说明给出了两种cosign验证方式。官方推荐使用固定提交哈希的方式,理由是提交哈希在密码学上不可篡改,能最有力地确保使用的是原始签名密钥。命令为cosign verify --key https://raw.githubusercontent.com/BerriAI/litellm/0112e53046018d726492c814b3644b7d376029d0/cosign.pub ghcr.io/berriai/litellm:v1.101.2。
第二种是使用发布标签的方式,更方便阅读,但依赖仓库的标签保护规则;标签在仓库中受保护,并解析到同一把密钥。命令为cosign verify --key https://raw.githubusercontent.com/BerriAI/litellm/v1.101.2/cosign.pub ghcr.io/berriai/litellm:v1.101.2。
- 预期输出会显示:cosign claims已验证、签名已通过指定公钥验证。